Onderzoekers hebben een variant van een beruchte Windows-rootkit ontdekt die zeker 250.000 computers heeft besmet. Het gaat om de TDSS/TDL4 malware die het master boot record (MBR) van de harde schijf infecteert. De malware communiceert via peer-to-peer en domein generatie algoritmen (DGA). Opmerkelijk genoeg heeft beveiligingsbedrijf Damballa, dat het botnet ontdekte, geen exemplaren van de malware weten te vinden.
Alleen aan de hand van netwerkanalyse werden de infecties vastgesteld. "Als er geen exemplaren bestaan, en we hebben meer dan twee maanden geprobeerd om ze te vinden, zijn er geen signatures om de malware te blokkeren of potentieel geïnfecteerde machines te scannen", zo laat de beveiliger weten.
Infecties
Het bedrijf trof infecties aan bij tientallen Fortune 500 bedrijven, overheidsinstellingen en ISP-netwerken. De malware zou voor het eerst in mei 2012 zijn opgedoken en tenminste 250.000 slachtoffers hebben gemaakt. Het botnet wordt via 85 hosting-servers aangestuurd, waarvan er 12 in Nederland staan.
De besmette machines worden voornamelijk voor clickfraude gebruikt. Het gaat dan om advertenties op Facebook, YouTube, Yahoo, MSN, Google en Doublelclick die worden vervangen. Door clicks op de frauduleuze advertenties krijgen de cybercriminelen geld.
Deze posting is gelocked. Reageren is niet meer mogelijk.